Windows LAPS pre helpdesk: Sprievodca riešením problémov s heslami lokálnych administrátorov 2026

Praktický runbook pre helpdesk: ako nasadiť Windows LAPS, získať heslo lokálneho administrátora cez PowerShell, čítať diagnostiku a opraviť päť najčastejších chýb v AD aj v Entra ID.

Windows LAPS: Sprievodca pre helpdesk 2026

Aktualizované: 27. júla 2026

Windows LAPS (Local Administrator Password Solution) je vstavaný komponent systému Windows, ktorý automaticky rotuje heslo lokálneho účtu administrátora na každom pripojenom zariadení a bezpečne ho zálohuje buď do Active Directory, alebo do Microsoft Entra ID. Ak ste v roku 2026 v helpdesku a stále používate starú "Legacy LAPS" MSI, ste za mesiace neaktualizovaného projektu. Microsoft ukončil podporu Legacy LAPS a všetka nová funkcionalita ide do vstavaného riešenia. V tomto runbooku prejdeme, ako overiť nasadenie, získať heslá, čítať diagnostické logy a opraviť päť najčastejších chýb, ktoré vidím na tickete každý týždeň.

  • Windows LAPS je zabudovaný v Windows 10 22H2, Windows 11 a Windows Server 2019/2022/2025 od aktualizácie z apríla 2023. Samostatný MSI inštalátor už netreba.
  • Heslá je možné zálohovať do Active Directory (atribúty msLAPS-Password, msLAPS-EncryptedPassword) alebo do Microsoft Entra ID cez politiku Intune.
  • Získanie hesla z helpdesku: Get-LapsADPassword -Identity PC01 -AsPlainText pre AD, alebo Get-LapsAADPassword cez Microsoft Graph pre Entra-joined zariadenia.
  • Diagnostiku spustite cez Invoke-LapsPolicyProcessing a Get-LapsDiagnostics. Udalosti nájdete v Applications and Services Logs → Microsoft → Windows → LAPS → Operational.
  • Ak sa heslo nezálohuje, v 90 % prípadov ide o chýbajúce rozšírenie schémy AD, nesprávne oprávnenia SELF na OU, alebo o účet, ktorý na zariadení fyzicky neexistuje.
  • Zapnite Post-Authentication Actions s ResetPassword, aby sa heslo automaticky zmenilo po tom, čo ho technik použil.

Čo je Windows LAPS a prečo je dôležitý

Windows LAPS rieši jeden konkrétny problém, ktorý každý helpdesk pozná: rovnaké heslo lokálneho administrátora na všetkých zariadeniach v doméne. Predtým to fungovalo tak, že Sysprep obraz obsahoval jedno "spoločné" heslo, dispatcher ho poznal a zapisoval na papierik pod klávesnicu. Keď útočník získal jedno zariadenie cez phishing, mal automaticky root prístup na všetky ostatné (klasický pass-the-hash laterálny pohyb). LAPS to lomí tak, že každé zariadenie má vlastné, náhodne generované, pravidelne rotované heslo, ktoré je uložené šifrovane v centralizovanom adresári.

Od aprílovej kumulatívnej aktualizácie 2023 je Windows LAPS súčasťou samotného OS. Netreba už inštalovať samostatný LAPS.msi ako v starej verzii. Podporované sú Windows 10 22H2, všetky vydania Windows 11 (vrátane 24H2 a 25H2), Windows Server 2019, 2022 a 2025. Klienti sa konfigurujú cez Group Policy (pre AD-joined) alebo cez Intune CSP (pre Entra-joined a hybridné zariadenia). Backend môže byť Active Directory (s rozšírenou schémou), Microsoft Entra ID, alebo obidva súčasne. Toto je scenár, ktorý dnes vidím u väčšiny stredných a veľkých organizácií.

Pre helpdesk to znamená jednu vec: prestaňte technikom rozdávať globálne admin heslo. Namiesto toho im dajte oprávnenie čítať LAPS heslo pre konkrétne OU alebo skupinu zariadení a naučte ich cmdlet Get-LapsADPassword. Audit log potom presne ukáže, kto si ktoré heslo vyzdvihol a kedy.

Windows LAPS vs Legacy LAPS: kľúčové rozdiely

Legacy LAPS (samostatný MSI, distribuovaný od roku 2015) a Windows LAPS (vstavaný, od 2023) môžu na tom istom zariadení bežať v tzv. legacy emulation mode, ale Microsoft odporúča migrovať a Legacy verziu odinštalovať. Tabuľka nižšie zhŕňa dimenzie, ktoré rozhodujú, či migrácia stojí za to (odpoveď je takmer vždy áno).

Vlastnosť Legacy LAPS (MSI) Windows LAPS (built-in)
InštaláciaSamostatný MSI + CSE + ADMXSúčasť OS, len povolenie GPO/Intune
BackendIba Active DirectoryAD, Entra ID, alebo hybridné
Šifrovanie hesla v ADNie (plaintext atribút)Áno (DPAPI-NG, atribút msLAPS-EncryptedPassword)
História hesielNieÁno, konfigurovateľná hĺbka
Post-authentication actionsNieÁno (auto-reset po použití)
PowerShell modulAdmPwd.PSLAPS (vstavaný)
Podpora Entra-joinedNieÁno cez Intune CSP
Aktívny vývojUkončenýÁno, súčasť Windows servisných balíkov

Ak máte Legacy LAPS nasadené a plánujete migráciu, prečítajte si oficiálny sprievodca migráciou od Legacy LAPS na Windows LAPS od Microsoftu. Odporúčam najmä sekciu o duálnej existencii schém, ktorá je najčastejší bod, kde migrácie zlyhávajú. Nová schéma pridáva atribúty s prefixom msLAPS-*, staré ms-Mcs-AdmPwd* zostávajú a musia sa manuálne vyčistiť po overení, že všetky zariadenia už používajú novú verziu.

Ako overiť, či je Windows LAPS na zariadení nasadený

Prvý ticket, ktorý dostanete, znie: "nemôžem sa dostať do svojho notebooku, používateľ zabudol heslo, potrebujem local admin". Kým sadnete a začnete hľadať heslo v AD, overte si, že LAPS na tom zariadení vôbec funguje. Postup je päť riadkov PowerShellu, ktoré si zapamätajte:

# 1. Overte, ze modul je dostupny (built-in od Windows 10 22H2)
Get-Module -ListAvailable -Name LAPS

# 2. Zistite aktualnu konfiguraciu na zariadeni
Get-LapsDiagnostics -Verbose

# 3. Zobrazte skutocnu "resultant" politiku po aplikacii GPO/Intune
Get-LapsSettings

# 4. Vynutte spracovanie politiky a pokus o zalohovanie hesla
Invoke-LapsPolicyProcessing

# 5. Pozrite udalosti do Event logu
Get-WinEvent -LogName "Microsoft-Windows-LAPS/Operational" -MaxEvents 20 |
    Format-Table TimeCreated, Id, LevelDisplayName, Message -AutoSize

Ak Get-LapsSettings vráti prázdny výstup alebo hodnotu BackupDirectory: 0, politika sa na zariadenie nedostala. Skontrolujte, či zariadenie číta správnu GPO (pre AD-joined použite gpresult /r /scope:computer) alebo či má priradenú Intune politiku (pre Entra-joined pozrite Settings → Accounts → Access work or school → Info → Sync). Podrobný postup pre GPO problémy nájdete v našom sprievodcovi riešenie problémov s Group Policy pre helpdesk.

Event ID, ktoré si oplatí zapamätať: 10003 = úspešne uložené heslo do adresára, 10018 = zlyhal pokus o zálohovanie, 10024 = post-authentication reset, 10041 = target account neexistuje na zariadení. Väčšina prípadov, kde "LAPS nefunguje", je vysvetliteľná jedným z týchto štyroch ID. Úprimne, keby som mal počítať, koľkokrát ma zachránil práve 10041, prestal by som veriť náhode.

Kam sa ukladajú heslá: Active Directory vs Entra ID

Rozhodnutie, kam heslá zálohovať, je architektonické a mení, kto ich vie čítať a ako. Windows LAPS podporuje tri režimy: Active Directory, Azure Active Directory (Entra ID) alebo Disabled. Nemôžete zapnúť oba súčasne pre to isté zariadenie. Musíte si vybrať jeden.

Zálohovanie do Active Directory

Toto je klasický scenár pre AD-joined pracovné stanice a servery. Vyžaduje rozšírenie schémy AD pomocou Update-LapsADSchema (vyžaduje členstvo v Schema Admins), ktoré pridá atribúty msLAPS-Password, msLAPS-EncryptedPassword, msLAPS-PasswordExpirationTime, msLAPS-EncryptedPasswordHistory a msLAPS-EncryptedDSRMPassword. Po rozšírení treba udeliť oprávnenia počítačovým objektom, aby mohli sami zapisovať vlastné heslo (Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=corp,DC=example,DC=sk").

Zálohovanie do Microsoft Entra ID

Pre Entra-joined zariadenia (typicky firemné notebooky bez on-prem AD) je backend priamo Entra. Zapína sa cez Intune → Endpoint security → Account protection → Local admin password solution (Windows LAPS). Heslo je uložené šifrované na objekte zariadenia v Entra a je viditeľné v Microsoft Entra admin centre pod Devices → Local administrator password recovery. Kto ho vidí, riadia RBAC roly Cloud Device Administrator alebo Helpdesk Administrator.

Pre hlbší kontext o hybridných identitách si pozrite náš materiál o Active Directory a Microsoft Entra ID v hybridnom prostredí, ktorý vysvetľuje, kedy má zariadenie Entra joined status a kedy je hybrid joined.

Nasadenie Windows LAPS krok za krokom

Nasadenie je jednorazová investícia okolo dvoch hodín pre malé prostredie. Nižšie je runbook, ktorý používam pri každom novom nasadení. Predpokladá on-prem AD; Entra-only scenár je uvedený nižšie.

Krok 1: Rozšírte schému Active Directory

# Prihlaste sa na Domain Controller ako clen Schema Admins
Import-Module LAPS
Update-LapsADSchema -Verbose

# Overte, ze atributy existuju
Get-ADObject -SearchBase (Get-ADRootDSE).schemaNamingContext `
    -Filter { name -like "ms-LAPS-*" } |
    Select-Object Name

Krok 2: Udelte počítačom oprávnenie SELF na zápis

# Pre jednotlivu OU:
Set-LapsADComputerSelfPermission `
    -Identity "OU=Workstations,DC=corp,DC=example,DC=sk"

# Overte, ze opravnenia sedia:
Find-LapsADExtendedRights -Identity "OU=Workstations,DC=corp,DC=example,DC=sk"

Krok 3: Definujte, kto smie čítať heslá

Vytvorte v AD skupinu (napr. SG-LAPS-Readers-Helpdesk), pridajte do nej členov helpdesku a delegujte na OU right Read msLAPS-Password a Read msLAPS-EncryptedPassword. Toto je najdôležitejší krok. Bez správne nastaveného čítania sa heslá zálohujú, ale nikto ich nevidí.

Set-LapsADReadPasswordPermission `
    -Identity "OU=Workstations,DC=corp,DC=example,DC=sk" `
    -AllowedPrincipals "CORP\SG-LAPS-Readers-Helpdesk"

Krok 4: Nasaďte GPO s nastaveniami politiky

V Group Policy Management Console otvorte GPO, choďte na Computer Configuration → Policies → Administrative Templates → System → LAPS a nakonfigurujte:

  • Configure password backup directory = Active Directory
  • Password Settings: dĺžka 20 znakov, komplexnosť Large letters + small letters + numbers + special, rotácia 30 dní
  • Name of administrator account to manage: nechajte prázdne, aby LAPS použil built-in RID 500 (odporúčané)
  • Post-authentication actions = Reset the password, grace period 8 hodín

Krok 5: Overte na testovacom zariadení

# Na klientovi:
gpupdate /force
Invoke-LapsPolicyProcessing

# Na domene z admin stanice:
Get-LapsADPassword -Identity "TESTPC01" -AsPlainText

Ak výstup obsahuje pole Password s hodnotou a ExpirationTimestamp v budúcnosti, nasadenie funguje. Odporúčam nechať pilot bežať týždeň na piatich až desiatich zariadeniach predtým, ako sa GPO priradí na produkčné OU. (V mojom poslednom projekte sme tento krok podcenili a museli sme na tretí deň rušiť GPO na 400 kusoch, lebo pilot nezachytil starý Sysprep image bez správnej OU.)

Ako v helpdesku získať heslo lokálneho administrátora

Toto je najčastejšia operácia, ktorú v helpdesku spravíte. Napíšte si tie tri riadky do runbooku pre L1 techniku a nasledujúca konverzácia sa nikdy nezopakuje: "Vieš, kde má Peťko v tabuľke to heslo pre PC-KE-045?"

Pre AD-joined zariadenie

# Zakladne ziskanie hesla v cistom texte
Get-LapsADPassword -Identity "PC-KE-045" -AsPlainText

# Ziskanie historie (ak je zapnuta)
Get-LapsADPassword -Identity "PC-KE-045" -IncludeHistory -AsPlainText

# Vynutenie rotacie hesla (uzitocne po servisnom zasahu)
Reset-LapsPassword -Identity "PC-KE-045"

Pre Entra-joined zariadenie

V Entra sa heslo číta cez Microsoft Graph API. Najjednoduchšia cesta pre helpdesk je Entra admin centrum, ale ak preferujete skript:

Connect-MgGraph -Scopes "DeviceLocalCredential.Read.All"

$deviceId = (Get-MgDevice -Filter "displayName eq 'PC-BA-112'").Id
Get-MgDeviceLocalCredential -DeviceLocalCredentialInfoId $deviceId |
    Select-Object -ExpandProperty Credentials

Riešenie najčastejších problémov s Windows LAPS

Poďme k jadru veci: päť problémov, ktoré na tickete vidím opakovane, s presným postupom, ako ich vyriešiť. Každý z nich má konkrétny symptóm, konkrétnu príčinu a konkrétny fix. Nezvyknite si na "reštartuj a uvidíme".

Problém 1: Heslo v AD chýba alebo je prázdne

Symptóm: Get-LapsADPassword -Identity PC01 vráti null pre pole Password. Očakávaný výstup: šifrovaný alebo plaintextový string.

Diagnostika: na klientovi spustite Invoke-LapsPolicyProcessing -Verbose. Ak vidíte chybu Failed to open the target account (Event ID 10041), účet, ktorý má LAPS spravovať, na zariadení neexistuje. Overte v lusrmgr.msc zoznam lokálnych účtov. Riešenie: nechajte v GPO pole Name of administrator account to manage prázdne, aby LAPS použil vstavaný účet RID 500 (bezpečnejšie a odolnejšie voči premenovaniu).

Problém 2: Klient nemá oprávnenie zapísať atribút

Symptóm: Event ID 10018 The client is not authorized to update this attribute. Príčina: nebolo spustené Set-LapsADComputerSelfPermission na OU, kde je počítač.

Riešenie: zopakujte krok 2 z runbooku vyššie pre správnu OU. Ak počítač nedávno prešiel z jednej OU do druhej, počkajte na replikáciu (maximálne 15 minút v jednej site, dlhšie medzi sites) a znova spustite Invoke-LapsPolicyProcessing.

Problém 3: Post-authentication reset nefunguje

Symptóm: Zapli ste Reset the password ako post-authentication action, ale heslo sa po prihlásení technika nemení. Príčina: LAPS deteguje prihlásenie iba pre spravovaný účet. Ak sa technik prihlási účtom, ktorý LAPS nespravuje (napr. iný lokálny administrátor), akcia sa nespustí.

Riešenie: zabezpečte, že technici používajú výhradne účet spravovaný LAPS (typicky lokálny Administrator alebo jeho premenovaná verzia). Vytvorte politiku, ktorá zakazuje iné lokálne účty ako administrátorské. Náš Microsoft Intune sprievodca pre helpdesk na to má hotový CSP.

Problém 4: Chyba pri čítaní hesla z Entra ID

Symptóm: V Entra admin centre vidíte zariadenie, ale nevidíte tlačidlo Local administrator password recovery. Príčina: chýbajú vám RBAC roly. Potrebujete Cloud Device Administrator, Intune Administrator alebo Global Administrator na čítanie a špecifická rola Cloud Device Administrator na videnie konkrétnych zariadení.

Riešenie: v Entra → Roles and administrators priraďte roľu členovi tímu. Pre audit ideálne priraďte cez PIM (Privileged Identity Management) s just-in-time aktiváciou, aby vidieť heslá vyžadovalo eleváciu na 8 hodín, nie trvalé oprávnenie.

Problém 5: Rozšírenie schémy zlyhalo

Symptóm: Update-LapsADSchema vyhlási Access is denied. Príčina: účet nie je členom Schema Admins alebo ste nespustili príkaz z Schema Master DC.

Riešenie: zistite, kto je Schema Master: netdom query fsmo. Prihláste sa naň priamo (nie cez RDP z inej stanice, kým nemáte kredenciál delegation), pridajte účet do Schema Admins, odhláste sa a prihláste znova, aby sa token obnovil, a zopakujte Update-LapsADSchema. (Ja som na toto zabudol pri prvom nasadení a pol hodinu som hľadal chybu v syntaxi, ktorá nebola.)

Najlepšie postupy pre helpdesk tímy

Nasadenie LAPS je len polovica bitky. Ostatné body sú organizačné a zvyknem ich robiť pri každom nasadení:

  • Delegujte čítanie na skupinu, nie na jednotlivcov. Keď technik odíde z firmy, stačí ho vyhodiť zo skupiny, nemusíte prepisovať ACL na 200 OUs.
  • Zapnite auditovanie čítania pomocou Advanced Audit Policy → DS Access → Audit Directory Service Access. Každé Get-LapsADPassword potom generuje Event 4662 na DC, ktorý si viete odviezť do SIEM (Splunk, Sentinel, Elastic).
  • Nikdy neposielajte heslo cez email alebo Teams chat. Ak koncový používateľ potrebuje admin prístup pre inštaláciu, technik sa má pripojiť cez Quick Assist alebo vzdialenú reláciu a heslo zadať sám. Po dokončení: Reset-LapsPassword.
  • Zálohujte históriu hesiel minimálne 12 dní. Ak sa zariadenie po servisnom zásahu nespustí a treba obnoviť z image, staré heslo z pred rotácie budete potrebovať na dešifrovanie BitLocker recovery údajov spojených s pôvodným účtom.
  • Skombinujte s BitLocker recovery. Obidva sú súčasťou toho istého workflow. Pozrite si náš sprievodca BitLocker Recovery Key v podniku, ktorý popisuje spoločné delegovanie oprávnení pre helpdesk.
  • Testujte disaster recovery scenár raz štvrťročne: simulujte zabudnuté heslo, obnovte cez LAPS, resetujte, potvrďte auditový záznam. Tréning je jediný spôsob, ako v strese o 3:00 ráno viete, čo robiť.

Podrobnú referenciu k Windows LAPS PowerShell modulu nájdete v Microsoft Learn. Obsahuje všetky cmdlety, ich parametre a príklady výstupov. Držte si to otvorené v druhom monitore počas prvého nasadenia.

Často kladené otázky

Ako zistím, či je Windows LAPS na mojom zariadení zapnutý?

Spustite v PowerShell ako administrátor príkaz Get-LapsSettings. Ak vráti hodnotu BackupDirectory väčšiu ako 0 (1 = Entra ID, 2 = Active Directory), politika je nasadená. Doplnkovo overte modul cez Get-Module -ListAvailable -Name LAPS.

Kam Windows LAPS ukladá heslo?

Do jedného z dvoch cieľov: buď do Active Directory na atribúty počítačového objektu (msLAPS-EncryptedPassword), alebo do Microsoft Entra ID na objekt zariadenia. Backend sa určuje politikou GPO alebo Intune. Zariadenie ukladá heslo len na jedno miesto, nemôže súčasne do oboch.

Ako často Windows LAPS rotuje heslo?

Predvolene každých 30 dní; nastavenie je konfigurovateľné cez Password Age Days v politike. Rotácia sa spustí aj hneď po prihlásení, ak zapnete Post-Authentication Actions → Reset the password. Manuálne vynútite rotáciu cmdletom Reset-LapsPassword.

Funguje Windows LAPS na Windows 10?

Áno, ale iba na verzii 22H2 s aprílovou kumulatívnou aktualizáciou 2023 (KB5025221) alebo novšou. Staršie vydania Windows 10 nemajú vstavaný komponent a musia používať Legacy LAPS MSI, ktorý je však už deprekovaný. Odporúčaná cesta je upgrade na Windows 11.

Môžem Windows LAPS použiť pre Entra-joined zariadenia bez on-prem Active Directory?

Áno. Politiku konfigurujte cez Intune (Endpoint security → Account protection → Local admin password solution) a heslo bude uložené priamo v Entra ID. Nepotrebujete žiadny AD ani rozšírenie schémy. Čítať heslo môžete cez Entra admin centrum alebo Microsoft Graph API.

Je Legacy LAPS stále podporovaný v roku 2026?

Nie. Microsoft ukončil aktívny vývoj Legacy LAPS MSI a nedodáva pre neho nové funkcie ani väčšinu bezpečnostných opráv. Kritické CVE fixy môžu byť ešte vydávané ad-hoc, ale odporúčaná cesta je migrácia na vstavaný Windows LAPS podľa oficiálneho migračného sprievodcu.

Chen Wei
O Autorovi Chen Wei

Systems administrator who bridges the gap between users and the actual servers. Likes documentation almost as much as she likes coffee.